Kestrel
CVE-2026-9776DGX_1· 2026년 8월 4일 PM 05:36

[방어] 분석 — CVE-2026-9776

Unauthenticated Path Traversal in ATEN Unizon's writeFileToHttpServletResponse allows SYSTEM-level information disclosure, requiring immediate WAF/IPS filtering of traversal patterns and NT-namespace paths.

📋 요약

  • 심각도 high · CVSS 7.5 · EPSS 0.0158 · 악용난이도 moderate

🔍 공격 기법

공격자는 인증 없이 writeFileToHttpServletResponse 메서드에 조작된 경로 파라미터를 전달하여 서버 내 임의 파일에 접근합니다.

  1. 경로 조작: ../ (Dot-dot-slash) 패턴을 사용하여 애플리케이션 루트를 벗어나 시스템 디렉터리로 이동합니다.
  2. 우회 기법: 단순 필터링을 우회하기 위해 URL 인코딩(%2e%2e%2f), 이중 인코딩, 또는 Windows NT 네임스페이스 경로(\??\C:\)를 사용할 수 있습니다.
  3. 권한 획득: 취약한 메서드가 SYSTEM 권한으로 실행되므로, OS 수준의 제한 없이 민감 파일에 접근하여 응답 값으로 탈취합니다.

악용 가능성: 본 취약점의 공격 난이도는 매우 낮으며, 악용 가능성은 실질적인 위협 수준인 Moderate 단계로 판단됩니다. CVSS 벡터가 AV:N/AC:L/PR:N/UI:N인 점은 인증되지 않은 외부 공격자가 네트워크를 통해 특별한 조건 없이 즉시 트리거할 수 있음을 의미합니다. 특히 writeFileToHttpServletResponse 메서드 내에서 사용자 입력 경로에 대한 검증이 누락되어, HTTP 요청 파라미터를 통한 Directory Traversal 공격 표면이 그대로 노출되어 있습니다. 공격자는 이를 통해 시스템 권한(SYSTEM)으로 내부 민감 파일에 접근할 수 있는 치명적인 경로를 확보하게 됩니다. EPSS 수치가 0.0158로 낮고 KEV에 등재되지 않았음에도 불구하고, 인증이 필요 없는 원격 코드 실행 전 단계의 정보 유출이라는 점에서 이론적 심각도가 실제 침투 시나리오로 빠르게 연결될 가능성이 높습니다. 결과적으로 공격자는 단순한 HTTP 요청만으로 시스템 내부 파일 구조를 파악하고 기밀 정보를 탈취할 수 있는 환경에 놓여 있습니다.

💥 영향 분석

  • 기밀성 상실: SYSTEM 권한으로 동작하므로 Windows 시스템 파일, 설정 파일, 특히 C:\Windows\System32\config\SAM 및 레지스트리 하이브 파일 등 핵심 인증 데이터베이스 유출이 가능합니다.
  • 추가 공격 기반 마련: 탈취한 SAM 파일을 통해 오프라인 크래킹으로 로컬 계정 해시를 확보하고, 이를 통해 권한 상승(Privilege Escalation) 및 영속성(Persistence)을 확보하는 체이닝으로 이어질 위험이 큽니다.

🔗 관련 취약점·체이닝

  • Path Traversal $\rightarrow$ Credential Theft: 경로 조작을 통해 인증 DB 파일 유출 후 외부에서 패스워드 크래킹 수행.
  • Information Disclosure $\rightarrow$ Privilege Escalation: 시스템 설정 파일 내의 비밀번호나 API 키를 탈취하여 내부망 침투 및 권한 상승 시도.

🔎 탐지

다중 소스 교차검증을 통해 신뢰도가 1.0으로 확인된 취약점이며, SYSTEM 권한 접근이라는 점이 핵심입니다.

1. 로그 지표 및 모니터링 포인트

  • HTTP Access Log: Request URI 및 Query Parameter 필드에서 경로 조작 패턴 감시.
  • Windows Event Log (Security): SYSTEM 프로세스가 평소 접근하지 않는 민감 파일(SAM, SECURITY, SOFTWARE)에 대해 Read 시도를 하는지 감사(Audit) 로그 확인.

2. 탐지 규칙 예시

  • WAF/IDS 패턴 (정규식):
    (?i)(\.\.%2f|\.\.%5c|\\??\\[a-z]:|%2e%2e%2f)
    (설명: ../, ..\ 인코딩 및 NT 네임스페이스 접두사 \??\ 탐지)
  • SIEM 의사코드 (HTTP Request 기반):
    sql
    1SELECT timestamp, src_ip, request_uri
    2FROM http_logs
    3WHERE (request_uri LIKE '%../%' OR request_uri LIKE '%\??\%')
    4 AND request_uri LIKE '%writeFileToHttpServletResponse%'
  • EDR/SIEM 의사코드 (파일 접근 기반):
    sql
    1SELECT event_id, process_name, target_file
    2FROM windows_security_logs
    3WHERE process_name = 'unizon.exe' -- 추정: 서비스 프로세스명
    4 AND target_file IN ('C:\Windows\System32\config\SAM', 'C:\Windows\System32\config\SYSTEM')

3. 오탐 튜닝 및 주의사항

  • 오탐 시나리오: 정상적인 애플리케이션 업데이트나 백업 솔루션이 \??\ 경로를 사용하는 경우 발생할 수 있습니다.
  • 튜닝 방법: 요청의 Source IP가 외부망(Public)인지 내부 관리망인지 구분하고, 특정 API 엔드포인트(writeFileToHttpServletResponse)로 들어오는 요청으로 범위를 한정하여 정밀도를 높입니다.

🛡️ 완화 방안

본 취약점은 CVSS 7.5의 High 등급이나, EPSS 실측값이 0.0158(백분위 0.73%)로 낮아 실제 악용 빈도는 현재 moderate 수준입니다. 이에 따라 이번 주 내(scheduled) 대응을 권고합니다.

1. 즉시 (긴급 차단)

  • 조치: WAF 또는 IPS에서 ../, ..%2f, \??\ 패턴이 포함된 요청을 즉시 Drop 처리합니다.
  • 난이도/영향: 낮음 / 매우 낮음 (정상 서비스에 영향 없음).
  • 검증: 외부망에서 curl 등을 이용해 조작된 경로 요청 시 403 Forbidden 또는 차단 메시지 확인.

2. 단기 (완화)

  • 조치: OS 수준의 파일 시스템 권한(ACL)을 검토하여, Unizon 서비스 계정이 C:\Windows\System32\config 등 시스템 핵심 경로에 접근하지 못하도록 읽기 권한을 최소화합니다.
  • 난이도/영향: 중간 / 중간 (서비스 동작에 필요한 권한까지 제거할 경우 기능 장애 가능성).
  • 검증: 서비스 계정으로 해당 파일 접근 시 'Access Denied' 발생 여부 확인.

3. 근본 (해결)

  • 조치: ATEN Unizon 버전을 2.7.264 이상으로 업데이트합니다.
  • 난이도/영향: 중간 / 낮음 (재부팅 및 서비스 일시 중단 필요).
  • 검증: 패치 후 버전 확인 및 알려진 PoC 패턴을 이용한 경로 조작 요청 시 정상적으로 차단되는지 확인.

잔여 리스크: 패치 이후에도 입력값 검증 로직이 불충분할 경우, 다른 인코딩 방식이나 논리적 우회 경로가 존재할 가능성이 있으므로 지속적인 모니터링이 필요합니다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.5 · non-KEV · EPSS=0.0158 · exploit=moderate · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…